CVE-2026-24686

Aliases:GHSA-jqc5-w2xx-5vq4GO-2026-4377DEBIAN-CVE-2026-24686CGA-236h-mg3p-5vpxCGA-2w28-3qfp-gvvfCGA-2xhq-4pch-vr4hCGA-324h-8jrm-fmj4CGA-33hg-wq36-96w3CGA-36x5-96qp-jwxcCGA-3f75-7642-qwr2CGA-3hc7-48g2-969xCGA-3wx6-7mrm-226fCGA-42pc-hr3f-m39gCGA-47rf-7x6c-hjrcCGA-4f57-555m-fm5jCGA-527c-p9mj-43q9CGA-5qrp-7mgr-fjx6CGA-5x6r-2g2j-mw6qCGA-65h8-2jfw-wvv2CGA-6824-g2p2-g4cqCGA-68fg-34xc-p32wCGA-6f5q-whfm-cg22CGA-7cmh-r37p-5jv7CGA-8453-5j5v-253wCGA-8676-x335-295mCGA-8jqr-xv66-5q6cCGA-8qr2-q8x4-96x4CGA-8xcv-36xr-rp8xCGA-94mm-6jv8-vq32CGA-97mj-m43m-5jm3CGA-9h98-2wh2-vg8wCGA-9hrx-pwgr-v9x8CGA-9qqf-fgc3-qf3mCGA-c298-mrwf-ffr8CGA-c795-mg3p-5xjcCGA-c82f-7pg7-rmq9CGA-c924-7x3c-27c5CGA-crc3-w39w-4x7cCGA-g5f5-vc8c-r7p3CGA-g899-q36w-6rmqCGA-g89h-p64w-67pvCGA-g9vj-q533-f8w5CGA-gfx4-86q7-7prqCGA-gvr5-xp77-4rwvCGA-h45h-v8rq-m7fxCGA-h7xf-2x46-g8hcCGA-hc67-gf96-x26cCGA-hj2g-85c4-xv5rCGA-hmcw-hjjv-cvx3CGA-j23q-7cmg-7m5xCGA-j33w-jxr9-jh8jCGA-j44v-h8fx-f4hvCGA-j6g5-7m6g-m634CGA-j6pj-mm5p-638wCGA-jwc6-c5xc-3hj8CGA-m64x-7vf4-88vqCGA-mfcf-8p99-r4f6CGA-mjgm-hcf6-pv6cCGA-mmhj-6mpg-75qvCGA-mr73-v7vj-j4cqCGA-mrfr-97pp-m6v9CGA-mxph-8h55-9wrpCGA-p42x-88vx-cxvhCGA-257r-rmp2-8c2vCGA-28g7-h74r-qp4pCGA-29fh-297m-29p2CGA-2h9v-cr4q-3x28CGA-2q7j-cjv9-68q2CGA-2qpj-cj8p-555xCGA-2vgf-x782-3656CGA-2wcj-w397-2mgmCGA-2x82-gmhg-g4gmCGA-335p-gg3h-gfrfCGA-36f5-xq48-xm3cCGA-36ww-xgh4-94r2CGA-389j-f9qh-vq4rCGA-39hv-73rw-mq95CGA-3g7c-23qg-wqxfCGA-3jpj-qwwv-f984CGA-3r35-v77j-qqcqCGA-3rcp-9x4m-p8cpCGA-3v89-vmrr-cv63CGA-3wj3-g5xw-8cf4CGA-4237-f9jr-6w35CGA-42ph-3qhh-gwqcCGA-45m5-fj9p-x64qCGA-46q9-f3fq-mq75CGA-46qq-gw55-g7c6CGA-47wc-8fmp-p4mrCGA-482j-c922-4j7jCGA-49g4-vf67-9vgqCGA-4fcr-h938-j7j9CGA-4jhj-ppvx-hgrjCGA-4jx8-2w37-m98gCGA-4q8c-j3h9-27hrCGA-4w5v-h8c5-86cqCGA-4wq6-76qv-m59jCGA-4xrc-wg6m-57mxCGA-532v-r4g7-rcxhCGA-59hh-g7f6-qq3jCGA-59wr-xwxc-hv8jCGA-5fr8-j554-hfcxCGA-5fv6-44p9-9cxcCGA-5m6j-3gg7-h49wCGA-5m6q-3qmm-2m48CGA-5mw9-5596-qq33CGA-5p83-v4jr-5wgfCGA-5qc8-f4wc-5m3wCGA-5r9f-6c6x-69prCGA-5vf8-q7qg-cvvgCGA-64x3-4jg2-758jCGA-6c9x-grrf-668cCGA-6g3w-6vrm-7h5rCGA-6j3m-36xq-qmc2CGA-6jjw-jqcq-wc4fCGA-6ph2-8gmf-wmxjCGA-6vpq-ph8q-9hrrCGA-6xqh-5fvm-p6xfCGA-72c5-8q3m-xprrCGA-7586-3gpp-cr35CGA-78jg-7pf5-3jgwCGA-7gh8-27f6-2j89CGA-7qxg-c24v-jq44CGA-7x3q-fpcj-j64rCGA-8476-44mh-vqfwCGA-86r9-c8w4-9xcrCGA-88qw-47f6-462cCGA-89rg-hcp7-v7j4CGA-8f7f-jv57-744qCGA-8fv5-cvp5-25f6CGA-92jf-v2q4-7894CGA-92x3-4855-x2fpCGA-93h8-jhh4-9gfqCGA-96mv-ffrj-3vh2CGA-99p5-4j2w-hwxmCGA-9g4v-j283-frvfCGA-9jm3-243m-c7vvCGA-c2f4-gx8m-7g2qCGA-c8vx-7p45-x8vfCGA-c94r-m25m-9865CGA-cqf5-j97f-7h9qCGA-cr43-257v-xf4xCGA-cr85-669f-prrqCGA-cr94-xcvq-g3vxCGA-cwf4-5wq5-fwc4CGA-cxw6-7r46-gxw3CGA-f338-v8mp-x882CGA-f474-588q-9f92CGA-f4fw-wq38-cm96CGA-f5jj-9vf5-2h4gCGA-f676-6425-xj4mCGA-f6q3-9gcv-7pp6CGA-f959-pcjr-62fwCGA-f9c2-7w2m-2jgxCGA-ffv4-2m3g-424pCGA-ffwj-cvvm-vfggCGA-fgfg-6h39-jxrjCGA-fj3g-q4mj-9982CGA-fj9q-55x9-cqp7CGA-fr5h-hg5h-5cqqCGA-fx9r-h589-xf5mCGA-fxrh-985v-j8cmCGA-g37q-x64g-w32rCGA-g3hq-6q4h-hh45CGA-g3j6-7rrw-wxfcCGA-g47x-rgf9-9wc8CGA-gchp-h2jx-3c95CGA-gcq6-7h3m-wrxxCGA-ghq7-j2mh-3h63CGA-gjw2-935f-gvf4CGA-gmvq-g889-x83rCGA-gp5w-xcw2-98g8CGA-gr54-9w62-g744CGA-grw9-wh57-558jCGA-h2vq-7frh-q4xcCGA-h978-g7fv-j36wCGA-hg47-cmw9-9vffCGA-hm7f-h54q-7f8fCGA-hqv9-pm77-w27hCGA-hqwr-6hcj-8w8cCGA-hqx9-r89x-pxh7CGA-hw9f-4pv3-h96vCGA-hwp6-m65m-3ffpCGA-j24f-75gq-jvpmCGA-j7fp-733w-xjwjCGA-j7jf-7qf9-2xxfCGA-j8rc-93cg-cghvCGA-j8w4-3grj-wxg9CGA-j9g3-9g75-v4w2CGA-j9w6-x6c4-mw2vCGA-jfff-gh9f-w59rCGA-jfvm-8qvg-8mjfCGA-jhmf-w4cr-mq5mCGA-jhwr-grhf-gqwfCGA-jpv9-mm2w-4pp6CGA-jq9f-jxqp-xxq7CGA-jrq4-rrf9-4p59CGA-jvm3-8px7-7q4pCGA-jwcw-qrwj-vc8fCGA-m543-g4qw-82h7CGA-m54j-7px9-c4jfCGA-mc34-vrvp-52wfCGA-mf54-c28x-5rvxCGA-mg5r-m77m-vv35CGA-mmqm-hv33-wxqfCGA-mqxx-q47v-2mq2CGA-mw3r-3v48-c7w5CGA-mwc9-747w-pc9xCGA-p4qr-6prw-9ch3CGA-p6c4-4wg4-vg2xCGA-ph9c-hfv4-v657CGA-pjw9-j3jp-3xw6CGA-prpj-m95h-r6g3CGA-q22c-xm9r-j43cCGA-q279-8573-3fr5CGA-q4q8-h7h8-jr2xCGA-q7ff-24gm-6cwgCGA-q8qg-p955-99v4CGA-qg2q-m5fc-h7cvCGA-qmfr-gfrh-mp75CGA-qq6c-49g8-3h53CGA-qqj6-c4fj-jm4hCGA-qw85-8jw6-jc86CGA-r294-jx35-rmf5CGA-r5g9-4vfm-mq7xCGA-r6x7-mpxm-q88gCGA-r7xj-f8c7-m6w9CGA-r7xx-28mr-49rgCGA-r8vp-gh7m-63qwCGA-rfq6-p2ph-gjqmCGA-rj4m-2fmw-2h92CGA-rjrc-7rmc-5v26CGA-rmq7-2w5w-p9j9CGA-rq48-3qq4-8jr7CGA-rqch-8pf9-r42jCGA-rqf2-crqm-rmj3CGA-rqpq-qx99-vj67CGA-v3gp-755r-mx6cCGA-v53j-349m-4ggfCGA-v74x-8vw8-r44pCGA-v88h-hrrj-4wmcCGA-vcjh-c79j-m7wrCGA-vfcw-jhfm-q8wwCGA-vjvm-q32h-r4g4CGA-vm93-p76w-8c5fCGA-vqm4-6587-hrv3CGA-vr62-mh5q-9g26CGA-vr99-4v39-qmv4CGA-vwxc-9mh2-gwmjCGA-w3cj-hhx4-4q74CGA-w426-v5h9-v96qCGA-w4mh-x3cr-hx7cCGA-wmg2-h448-3qx7CGA-wvcc-qv58-qv78CGA-wvq3-v4wj-mfwqCGA-x278-897h-4m7rCGA-x3jg-jw6m-m6j5CGA-x4g9-jchr-7p2pCGA-x592-ghf5-jcrrCGA-x6f4-84gj-jhcgCGA-x7v7-36h2-q7rqCGA-x839-qm9p-4fx9CGA-x83g-2v3g-4vxcCGA-xc6x-qv7w-v6cwCGA-xcxx-f2rc-qx29CGA-xhv5-h7pj-37x6CGA-xj4j-83hf-fv6mCGA-xmcv-7m3r-jgr7CGA-xr2j-rp33-92h8
Analyzed
Published: 27 Jan 2026, 00:45
Last modified:27 Jan 2026, 14:40

Vulnerability Summary

Overall Risk (default)
medium
29/100
CVSS Score
4.7 MEDIUM
v3.1 (cve.org)
EPSS Score
0.22% LOW
0% probability +0.21%
KEV
Not listed
Ransomware
No reports
Public exploits
1 found
Dark Web
Not detected

Timeline

27 Jan 2026, 00:45
Published
Vulnerability first disclosed
27 Jan 2026, 14:40
Last Modified
Vulnerability information updated

Description

go-tuf is a Go implementation of The Update Framework (TUF). go-tuf's TAP 4 Multirepo Client uses the map file repository name string (`repoName`) as a filesystem path component when selecting the local metadata cache directory. Starting in version 2.0.0 and prior to version 2.4.1, if an application accepts a map file from an untrusted source, an attacker can supply a `repoName` containing traversal (e.g., `../escaped-repo`) and cause go-tuf to create directories and write the root metadata file outside the intended `LocalMetadataDir` cache base, within the running process's filesystem permissions. Version 2.4.1 contains a patch.

CVSS Metrics

  • v3.1MEDIUMScore: 4.7CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:N/I:H/A:N

EPSS Trends

Current EPSS score: 0.22% Percentile: 13%

Techniques & Countermeasures

  • CWE-22Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')

    The product uses external input to construct a pathname that is intended to identify a file or directory that is located underneath a restricted parent directory, but the product does not properly neutralize special elements within the pathname that can cause the pathname to resolve to a location that is outside of the restricted directory.

Affected Systems

  • chainguardbuildkitd

    < 0.27.1-r3

  • chainguardbuildkitd-fips

    < 0.27.1-r0

  • chainguardcg

    < 0.2.202-r0

  • chainguardchainctl

    < 0.2.206-r0

  • chainguardcommercial-kyverno-1.15

    all

  • chainguardcommercial-kyverno-background-controller-1.15

    all

  • chainguardcommercial-kyverno-cleanup-controller-1.15

    all

  • chainguardcommercial-kyverno-reports-controller-1.15

    all

  • chainguardcommercial-kyvernopre-1.15

    all

  • chainguardcosign

    < 3.0.4-r2

  • chainguardcosign-fips

    < 3.0.4-r3

  • chainguardcrossplane-1.20

    < 1.20.5-r1

  • chainguardcrossplane-2.0

    < 2.0.7-r0

  • chainguardcrossplane-2.1

    < 2.1.4-r0

  • chainguardcrossplane-fips-1.20

    < 1.20.5-r4

  • chainguardcrossplane-fips-2.0

    < 2.0.7-r0

  • chainguardcrossplane-fips-2.1

    < 2.1.4-r0

  • chainguarddockerd-29

    < 29.2.1-r0

  • chainguardfalcoctl

    < 0.12.2-r0

  • chainguardfalcoctl-fips

    < 0.12.2-r0

  • chainguardflux-source-controller

    < 1.7.4-r6

  • chainguardflux-source-controller-fips

    < 1.7.4-r6

  • chainguardgh

    < 2.86.0-r1

  • chainguardgitsign

    < 0.14.0-r0

  • chainguardgoreleaser

    < 2.13.3-r4

  • chainguardimage-factory

    < 1.0.2-r0

  • chainguardimage-factory-fips

    < 1.0.2-r0

  • chainguardko

    < 0.18.1-r2

  • chainguardko-fips

    < 0.18.1-r2

  • chainguardkubescape

    < 4.0.0-r0

  • chainguardkyverno-1.13

    all

  • chainguardkyverno-1.14

    all

  • chainguardkyverno-1.15

    all

  • chainguardkyverno-1.16

    < 1.16.3-r2

  • chainguardkyverno-background-controller-1.13

    all

  • chainguardkyverno-background-controller-1.14

    all

  • chainguardkyverno-background-controller-1.15

    all

  • chainguardkyverno-background-controller-1.16

    < 1.16.3-r2

  • chainguardkyverno-background-controller-fips-1.13

    all

  • chainguardkyverno-background-controller-fips-1.14

    all

  • chainguardkyverno-background-controller-fips-1.15

    all

  • chainguardkyverno-background-controller-fips-1.16

    < 1.16.3-r3

  • chainguardkyverno-cleanup-controller-1.13

    all

  • chainguardkyverno-cleanup-controller-1.14

    all

  • chainguardkyverno-cleanup-controller-1.15

    all

  • chainguardkyverno-cleanup-controller-1.16

    < 1.16.3-r2

  • chainguardkyverno-cleanup-controller-fips-1.13

    all

  • chainguardkyverno-cleanup-controller-fips-1.14

    all

  • chainguardkyverno-cleanup-controller-fips-1.15

    all

  • chainguardkyverno-cleanup-controller-fips-1.16

    < 1.16.3-r3

Showing first 50 affected entries in server-rendered view.

References (6)